<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Инциденты с безопасностью в репозиториях PyPI и crates.io</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/136622.html</link>
    <description>Разработчики репозитория Python-пакетов PyPI (Python Package Index) сообщили о выявлении проблемы с безопасностью в реализации функции &quot;Organization Team&quot;, позволяющей сформировать команду из нескольких разработчиков, совместно работающих над проектом в PyPI. Суть выявленных проблем в том, что привилегии, делегированные пользователю как участнику &quot;Organization Team&quot;, сохранялись после удаления пользователя из состава организации. Уязвимость в PyPI была устранена спустя 2 часа после сообщения о наличии проблемы. Проведённый аудит  не выявил несанкционированных действий, связанных с использованием не отозванных прав доступа...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=63086&lt;br&gt;</description>

<item>
    <title>Инциденты с безопасностью в репозиториях PyPI и crates.io (n00by)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/136622.html#79</link>
    <pubDate>Wed, 23 Apr 2025 12:02:43 GMT</pubDate>
    <description>Про кеш имел ввиду общий случай, как оно было бы в грамотной схеме. Если где-то прокатывает, ну... явно не образец для подражания.&lt;br&gt;</description>
</item>

<item>
    <title>Инциденты с безопасностью в репозиториях PyPI и crates.io (User)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/136622.html#78</link>
    <pubDate>Wed, 23 Apr 2025 08:58:51 GMT</pubDate>
    <description>&amp;gt; Ключевой вопрос здесь в том, &quot;прокатит&quot; ли такой ticket. &lt;br&gt;&lt;br&gt;Ээээ... с чего бы ему &quot;не прокатить&quot;? Прокатывает.&lt;br&gt;&lt;br&gt;&amp;gt; Что копия (прав) может храниться у пользователя и по стечению обстоятельств может не совпадать - это вполне нормально и называется кеширование (грубо говоря: случилась авария, &lt;br&gt;&amp;gt; нет сети, но требуется примерно знать о группах).&lt;br&gt;&lt;br&gt;Ну, да - но нет, совсем нет. Это не &quot;кэш&quot;, это &quot;compute field&quot;. И это, в общем-то, сильно-сильно не нормально, что он отличается. Но вот - случалось. &lt;br&gt;</description>
</item>

<item>
    <title>Инциденты с безопасностью в репозиториях PyPI и crates.io (n00by)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/136622.html#76</link>
    <pubDate>Wed, 23 Apr 2025 07:38:42 GMT</pubDate>
    <description>Ключевой вопрос здесь в том, &quot;прокатит&quot; ли такой ticket. Что копия (прав) может храниться у пользователя и по стечению обстоятельств может не совпадать - это вполне нормально и называется кеширование (грубо говоря: случилась авария, нет сети, но требуется примерно знать о группах).&lt;br&gt;</description>
</item>

<item>
    <title>Инциденты с безопасностью в репозиториях PyPI и crates.io (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/136622.html#75</link>
    <pubDate>Fri, 18 Apr 2025 16:07:15 GMT</pubDate>
    <description>Возможно потому, что там не по одному куки выбирали для отправки в лог (т.е. выборочно), а сразу весь массив? Лень - не всегда двигатель прогресса.&lt;br&gt;</description>
</item>

<item>
    <title>Инциденты с безопасностью в репозиториях PyPI и crates.io (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/136622.html#72</link>
    <pubDate>Fri, 18 Apr 2025 04:35:05 GMT</pubDate>
    <description>Я второй раз за неделю сталкиваюсь с ситуацией, когда человек сначала заявляет, что не хочет плясать на костях, а потом демонстрирует поведение, которое он, судя по всему, считает &quot;пляской на костях&quot;. Что происходит? Майндконтроль со стороны инопланетян, и вы делаете не то, что хотите делать сами, а то, что хотят инопланетяне?&lt;br&gt;</description>
</item>

<item>
    <title>Инциденты с безопасностью в репозиториях PyPI и crates.io (BorichL)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/136622.html#68</link>
    <pubDate>Thu, 17 Apr 2025 11:47:31 GMT</pubDate>
    <description>Да фигня, мы из без ДевШлёпсов 25 лет почти сразу в прод пишем с минимальным тестированием и всё нормально так пашет. Прод рад быстрой реакции, а мы смелые парни, не то, что местные зассыхи!&lt;br&gt;</description>
</item>

<item>
    <title>Инциденты с безопасностью в репозиториях PyPI и crates.io (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/136622.html#67</link>
    <pubDate>Thu, 17 Apr 2025 11:43:56 GMT</pubDate>
    <description>&amp;gt; А у нас даже пароли в логи пишутся, начальник в курсе и ему всё равно.&lt;br&gt;&lt;br&gt;А иначе пришлось бы стикер с паролем к монитору клеить. Начальник мудр.&lt;br&gt;</description>
</item>

<item>
    <title>Инциденты с безопасностью в репозиториях PyPI и crates.io (myster)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/136622.html#65</link>
    <pubDate>Thu, 17 Apr 2025 07:46:42 GMT</pubDate>
    <description>Если периодически с ними работать, то нужно определиться за какой период держать активные логи доступными для анализа. Как только период определен, остальные логи можно складывать на холодное или ледяное S3 хранилище в облаке, там тарифы не такие дорогие за хранение.&lt;br&gt;</description>
</item>

<item>
    <title>Инциденты с безопасностью в репозиториях PyPI и crates.io (нах.)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/136622.html#62</link>
    <pubDate>Thu, 17 Apr 2025 07:21:34 GMT</pubDate>
    <description>У меня для тебя хреновые новости, но ты уже почти взрослый и тебе пора узнать правду: сбежать оттуда сможет снова только начальник. У раба цепь слишком короткая.&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
